Festlegen von Einstellungen für Microsoft Defender für Endpunkt unter macOS

Sie können ein Konfigurationsprofil verwenden, um die Microsoft Defender for Endpoint-Einstellungen auf verwalteten macOS-Geräten konsistent zu verwalten. Verwaltete Präferenzen haben Vorrang gegenüber lokal auf einem Gerät konfigurierten Präferenzen und erfordern, dass sich Administratorrechte lokal ändern.

Dieser Artikel richtet sich an Sicherheitsadministratoren, die Konfigurationsprofile über Microsoft Intune, Jamf Pro oder eine andere Mobile Device Management (MDM)-Lösung bereitstellen. Es bietet Referenzinformationen und Beispielprofile zur Konfiguration von Defender Antivirus, cloud-bereitgestelltem Schutz, Benutzeroberfläche, Endpunkterkennung und -reaktion (EDR) sowie Manipulationsschutz.

Bevor Sie die Einstellungen konfigurieren, prüfen Sie die Voraussetzungen für Defender for Endpoint auf macOS. Für vollständige Deployment-Workflows siehe Deploy Microsoft Defender for Endpoint on macOS. Um Präferenzen lokal über die Kommandozeilen-Schnittstelle zu konfigurieren, siehe Konfigurieren aus der Kommandozeile.

Struktur des Konfigurationsprofils

Das Konfigurationsprofil verwendet Apple-Property-List-XML, das aus Schlüssel-Wert-Paaren besteht. Jeder Schlüssel ist ein bevorzugter Name. Werte können einfach sein, wie eine Zahl, oder komplex, wie eine verschachtelte Präferenzliste. Speichere oder lade das XML in dem von deinem Verwaltungstool geforderten Format hoch.

Wichtig

Teste Konfigurationsprofile mit einer begrenzten Gruppe von Geräten, bevor du sie breit einsetzt. Das Profillayout hängt von der Verwaltungskonsole ab, die du nutzt. Dieser Artikel enthält Beispiele für Jamf Pro und Microsoft Intune.

Die oberste Ebene des Konfigurationsprofils umfasst produktweite Präferenzen und Wörterbücher für die Funktionen von Defender for Endpoint, die Antiviren-Engine, cloud-bereitgestellten Schutz, die Benutzeroberfläche, Endpunkterkennung und -reaktion (EDR) sowie Manipulationsschutz.

Funktionseinstellungen

Verwenden Sie das features-Wörterbuch, um einzelne Defender for Endpoint-Funktionen zu verwalten.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel features
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Das Wörterbuch enthält Einstellungen für Funktionen wie Verhaltensüberwachung.

Konfigurieren Sie die Verhaltensüberwachung

Gib an, ob Verhaltensüberwachung und Blockierung auf dem Gerät aktiviert sind.

Hinweis

Verhaltensüberwachung gilt nur, wenn Echtzeitschutz aktiviert ist.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel behaviorMonitoring
Datentyp String
Mögliche Werte disabled

enabled (Standardwert)

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.24042.0002 oder neuer.

Einstellungen der Antiviren-Engine

Verwenden Sie das antivirusEngine Wörterbuch, um die Defender Antivirus-Einstellungen zu verwalten.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel antivirusEngine
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Das Wörterbuch enthält Einstellungen für Durchsetzungsniveau, Datei-Hash-Berechnung, Scan-Ausschlüsse, erlaubte Bedrohungen, Bedrohungstyp-Einstellungen und Speicherung der Scanhistorie.

Erzwingungsstufe für die Antiviren-Engine

Geben Sie die Erzwingungsstufe der Antiviren-Engine an:

  • real_time (Standard): Echtzeitschutz aktivieren und Dateien scannen, sobald sie abgerufen werden.
  • on_demand: Schalten Sie den Echtzeitschutz aus und scannen Sie Dateien nur auf Abruf.
  • passive: Schalten Sie Echtzeitschutz und automatische Bedrohungsbehebung aus, aktivieren Sie On-Demand-Scans und Sicherheitsinformationen und blenden Sie das Statusmenü-Symbol aus.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel enforcementLevel
Datentyp String
Mögliche Werte real_time (Standard)

on_demand

passive

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.10.72 oder neuer.

Konfigurieren der Dateihashberechnungsfunktion

Geben Sie an, ob Defender for Endpoint Hashes für Dateien berechnet, die es scannt. Die Datei-Hash-Berechnung verbessert das Abgleichen mit Dateiindikatorregeln, kann aber die Geräteleistung beeinträchtigen. Auf macOS unterstützt diese Funktion Skripte sowie 32-Bit- und 64-Bit-Mach-O-Dateien ab Engine-Version 1.1.20000.2. Weitere Informationen finden Sie unter Erstellen von Indikatoren für Dateien.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel enableFileHashComputation
Datentyp Boolean
Mögliche Werte false (Standard)

true

Kommentare Verfügbar in Defender for Endpoint Version 101.86.81 oder neuer.

Ausführen einer Überprüfung nach dem Aktualisieren von Definitionen

Geben Sie an, ob ein Prozessscan gestartet werden soll, nachdem neue Sicherheitsinformationen auf dem Gerät heruntergeladen wurden. Wenn Sie diese Einstellung aktivieren, wird eine Antivirenüberprüfung für die ausgeführten Prozesse des Geräts ausgelöst.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel scanAfterDefinitionUpdate
Datentyp Boolean
Mögliche Werte true (Standard)

false

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder neuer.

Scannen von Archiven (nur bedarfsgesteuerte Antivirenscans)

Geben Sie an, ob Archive während On-Demand-Antiviren-Scans gescannt werden sollen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel scanArchives
Datentyp Boolean
Mögliche Werte true (Standard)

false

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder neuer.

Grad der Parallelität bei bedarfsgesteuerten Scans

Gib die Anzahl der für On-Demand-Scans verwendeten Threads an. Der Wert beeinflusst die CPU-Auslastung und die Scandauer.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel maximumOnDemandScanThreads
Datentyp Integer
Mögliche Werte 2 (Standardwert). Verwenden Sie eine ganze Zahl zwischen 1 und 64.
Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder neuer.

Ausschluss- und Zusammenführungsrichtlinie

Geben Sie an, ob administrator-definierte und benutzerdefinierte Ausschlüsse kombiniert werden oder nur administrator-definierte Ausschlüsse verwendet werden. Nutze admin_only es, um lokale Nutzer daran zu hindern, Ausschlüsse zu definieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel exclusionsMergePolicy
Datentyp String
Mögliche Werte merge (Standard)

admin_only

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder neuer.

Scan-Ausschlüsse

Geben Sie Dateien, Ordner, Dateiendungen oder Prozesse an, die vom Scannen ausgeschlossen werden sollen. Das Array exclusions kann mehrere Einträge in beliebiger Reihenfolge enthalten.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel exclusions
Datentyp Reihe von Wörterbüchern
Kommentare Jedes Wörterbuch kann (Ausschlusstyp), path (Datei- oder Ordnerpfad), isDirectory (Pfadtyp), extension (Dateiendung) oder name (Prozessname) enthalten $type .
Art des Ausschlusses

Geben Sie den Inhalt an, der von der Überprüfung ausgeschlossen wird, nach Typ.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel $type
Datentyp String
Mögliche Werte excludedPath

excludedFileExtension

excludedFileName

Pfad zu ausgeschlossenen Inhalten

Geben Sie inhalte an, die von der Überprüfung ausgeschlossen werden, indem Sie den vollständigen Dateipfad angeben.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel path
Datentyp String
Mögliche Werte Gültige Pfade
Kommentare Gilt nur, wenn $typeexcludedPath ist.

Unterstützte Ausschlusstypen

Defender for Endpoint auf macOS unterstützt folgende Ausschlussarten für Antivirenscans:

Ausschluss Definition Beispiele
Dateierweiterung Alle Dateien mit der Erweiterung, überall auf dem Gerät .test
Datei Eine bestimmte Datei, die durch den vollständigen Pfad identifiziert wird /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Ordner Alle Dateien im angegebenen Ordner (rekursiv) /var/log/

/var/*/

Prozess Ein bestimmter Prozess (entweder durch den vollständigen Pfad oder Dateinamen angegeben) und alle dateien, die von diesem geöffnet werden /bin/cat

cat

c?t

Wichtig

Ausschlusspfade müssen harte Verbindungen sein, keine symbolischen Links. Um festzustellen, ob ein Pfad eine symbolische Verbindung ist, wird ausgeführt file <path-name>.

Datei-, Ordner- und Prozessausschlüsse unterstützen die folgenden Wildcards:

Platzhalter Beschreibung Beispiel Übereinstimmungen Stimmt nicht überein
* Entspricht einer beliebigen Anzahl von Zeichen, einschließlich kein Zeichen (beachten Sie, dass dieser Platzhalter nur einen Ordner ersetzt, wenn er innerhalb eines Pfads verwendet wird). /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Entspricht jedem einzelnen Zeichen file?.log file1.log

file2.log

file123.log

Scan-Ausschlusspfadtyp (Datei oder Verzeichnis)

Verwenden Sie in einem Ausschlusseintrag für eine Antivirenprüfung isDirectory, um anzugeben, ob sich der Wert path auf eine Datei oder ein Verzeichnis bezieht.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel isDirectory
Datentyp Boolean
Mögliche Werte false (Standard)

true

Kommentare Gilt nur, wenn $typeexcludedPath ist.

Scanausschluss: Dateierweiterung

Verwenden Sie in einem Ausschlusseintrag für einen Antivirenscan extension, um Dateien anhand der Dateierweiterung auszuschließen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel extension
Datentyp String
Mögliche Werte Gültige Dateierweiterungen
Kommentare Gilt nur, wenn $typeexcludedFileExtension ist.

Scanausschluss: Prozessname oder Pfad

Bei einem Ausschlusseintrag für Antivirus-Scans wird name verwendet, um einen Prozess und alle von diesem Prozess geöffneten Dateien vom Scannen auszuschließen. Spezifizieren Sie den Prozess durch seinen Namen, wie cat, oder seinen vollständigen Pfad, wie ./bin/cat

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel name
Datentyp String
Mögliche Werte beliebige Zeichenfolge
Kommentare Gilt nur, wenn $typeexcludedFileName ist.

Zulässige Bedrohungen

Geben Sie die Bedrohungen an, die Defender for Endpoint ausführen lässt, nach Namen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel allowedThreats
Datentyp Array aus Zeichenfolgen

Unzulässige Bedrohungsaktionen

Beschränken Sie die Maßnahmen, die lokale Nutzer ergreifen können, wenn Bedrohungen erkannt werden. Aktionen in dieser Liste erscheinen nicht in der Benutzeroberfläche.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel disallowedThreatActions
Datentyp Array aus Zeichenfolgen
Mögliche Werte allow (verhindert, dass Nutzer Bedrohungen zulassen)

restore (verhindert, dass Nutzer Bedrohungen aus der Quarantäne wiederherstellen)

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder neuer.

Einstellungen für Bedrohungstypen

Geben Sie an, wie bestimmte Bedrohungstypen von Microsoft Defender for Endpoint unter macOS behandelt werden.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel threatTypeSettings
Datentyp Reihe von Wörterbüchern
Kommentare Jeder Eintrag im Array enthält einen key (Bedrohungstyp, z. B. potentially_unwanted_application oder archive_bomb) und eine value (auszuführende Aktion: audit, block oder off).
Bedrohungstyp

Geben Sie Bedrohungstypen an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel key
Datentyp String
Mögliche Werte potentially_unwanted_application

archive_bomb

Zu ergreifende Maßnahme

Geben Sie an, welche Aktion ausgeführt werden soll, wenn eine Bedrohung des typs erkannt wird, der durch die key Einstellung identifiziert wird. Wählen Sie aus den folgenden Optionen aus:

  • auditDas Gerät ist nicht gegen diesen Bedrohungstyp geschützt, aber Defender for Endpoint protokolliert die Bedrohung.
  • block: Defender for Endpoint blockiert die Bedrohung und benachrichtigt Sie über die Benutzeroberfläche und das Microsoft Defender-Portal.
  • off: Das Gerät ist nicht gegen diesen Bedrohungstyp geschützt, und Defender for Endpoint protokolliert die Bedrohung nicht.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel value
Datentyp String
Mögliche Werte audit (Standard)

block

off

Zusammenführungsrichtlinie für Bedrohungstypeinstellungen

Geben Sie an, ob administrator-definierte und benutzerdefinierte Bedrohungstyp-Einstellungen kombiniert werden sollen oder nur administrator-definierte Einstellungen verwendet werden. Nutze admin_only es, um lokale Nutzer daran zu hindern, Bedrohungstyp-Einstellungen zu definieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel threatTypeSettingsMergePolicy
Datentyp String
Mögliche Werte merge (Standard)

admin_only

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder neuer.

Aufbewahrung des Verlaufs der Antivirenüberprüfung (in Tagen)

Gib an, wie viele Tage die Ergebnisse in der Scanhistorie des Geräts gespeichert werden sollen. Wenn die Ergebnisse ablaufen, entfernt Defender for Endpoint die Scanergebnisse aus dem Verlauf und entfernt zugehörige quarantänierte Dateien von der Festplatte.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel scanResultsRetentionDays
Datentyp Integer
Mögliche Werte 90 (Standardwert). Verwenden Sie eine ganze Zahl zwischen 1 und 180.
Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.07.23 oder neuer.

Maximale Anzahl von Elementen im Verlauf der Antivirenüberprüfung

Geben Sie die maximale Anzahl von Einträgen an, die im Scanverlauf beibehalten werden sollen. Zu den Einträgen gehören alle in der Vergangenheit durchgeführten bedarfsgesteuerten Überprüfungen sowie alle Antivirenerkennungen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel scanHistoryMaximumItems
Datentyp Integer
Mögliche Werte 10000 (Standardwert). Verwenden Sie eine ganze Zahl von 5000 bis 15000.
Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.07.23 oder neuer.

Über die Cloud bereitgestellte Schutzeinstellungen

Konfigurieren Sie die cloudbereitgestellten Schutzfunktionen von Microsoft Defender for Endpoint auf macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel cloudService
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Inhalt des Wörterbuchs umfasst Einstellungen für den cloudbasierten Schutz, die Stufe der Diagnosedatenerfassung, die Cloudblockierungsstufe, die automatische Übermittlung von Beispielen, Sicherheitsintelligenzupdates und die Proxykonfiguration.

Konfigurieren Sie cloud-bereitgestellten Schutz

Geben Sie an, ob cloud-bereitgestellter Schutz auf dem Gerät aktiviert werden soll. Lassen Sie diese Funktion für besseren Schutz aktiviert.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel enabled
Datentyp Boolean
Mögliche Werte true (Standard)

false

Sammlungsebene von Diagnosedaten

Geben Sie das Niveau der Diagnosedaten an, das Defender for Endpoint an Microsoft sendet. Diagnosedaten helfen, das Produkt sicher und aktuell zu halten, Probleme zu diagnostizieren und zu beheben sowie das Produkt zu verbessern.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel diagnosticLevel
Datentyp String
Mögliche Werte optional (Standard)

required

Cloud-Blockebene konfigurieren

Geben Sie an, wie aggressiv Defender for Endpoint verdächtige Dateien blockiert und scannt:

  • normal: Verwenden Sie das Standard-Blocklevel.
  • moderate: Fällen Sie Urteile nur bei hochzuverlässigen Erkennungen.
  • high: Blockiere unbekannte Dateien aggressiv und optimiert die Leistung. Diese Stufe erhöht die Wahrscheinlichkeit, nicht schädliche Dateien zu blockieren.
  • high_plus: Blockieren Sie unbekannte Dateien aggressiv und wenden Sie weitere Schutzmaßnahmen an. Dieses Niveau könnte die Geräteleistung beeinflussen.
  • zero_tolerance: Blockieren Sie alle unbekannten Programme.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel cloudBlockLevel
Datentyp String
Mögliche Werte normal (Standard)

moderate

high

high_plus

zero_tolerance

Kommentare Verfügbar in Defender for Endpoint Version 101.56.62 oder neuer.

Automatische Sample-Einreichung konfigurieren

Geben Sie an, welche verdächtigen Proben, die Bedrohungen enthalten könnten, an Microsoft gesendet werden:

  • none: Reichen Sie keine verdächtigen Proben automatisch ein.
  • safe: Automatisch nur verdächtige Proben einreichen, die keine personenbezogenen Daten enthalten. Dies ist der Standardwert.
  • all: Alle verdächtigen Proben automatisch einreichen.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel automaticSampleSubmissionConsent
Datentyp String
Mögliche Werte none

safe (Standard)

all

Hinweis

macOS unterstützt außerdem den alten boolesche Schlüssel automaticSampleSubmission. Wenn ein Profil beide Schlüssel enthält, automaticSampleSubmissionConsent hat es Vorrang.

Automatische Sicherheitsintelligenz-Updates konfigurieren

Geben Sie an, ob Sicherheits-Intelligence-Updates automatisch installiert werden sollen.

Abschnitt Wert
Schlüssel automaticDefinitionUpdateEnabled
Datentyp Boolean
Mögliche Werte true (Standard)

false

Dauer für fällige Security Intelligence-Updates (in Tagen)

Geben Sie die Anzahl der Tage an, nach denen die zuletzt installierten Sicherheits-Intelligence-Updates als veraltet gelten.

Abschnitt Wert
Schlüssel definitionUpdateDue
Datentyp Integer
Mögliche Werte 7 (Standardwert). Verwenden Sie eine ganze Zahl zwischen 1 und 30.

Aktualisierungsintervall für Sicherheitsinformationen (in Sekunden)

Geben Sie an, wie oft Defender for Endpoint in Sekunden nach Sicherheitsintelligenzupdates sucht.

Abschnitt Wert
Schlüssel definitionUpdatesInterval
Datentyp Integer
Mögliche Werte 28800 (Standard: 8 Stunden). Verwenden Sie eine ganze Zahl von 60 (1 Minute) bis 86400 (24 Stunden).
Kommentare Wenn der Wert zu niedrig eingestellt wird, kann das zu wiederholten oder unnötigen Updates der Sicherheitsinformationen führen.

Proxy für die Defender for Endpoint-Kommunikation

Konfigurieren Sie einen Proxy für Defender für die Endpoint-Cloud-Kommunikation. Wenn Sie diese Einstellung nicht konfigurieren, verwendet Defender for Endpoint den systemweiten Proxy.

Abschnitt Wert
Schlüssel proxy
Datentyp String
Kommentare Verwenden Sie das Format http://proxy.server:port oder https://proxy.server:port.

Wichtig

Eine falsche Proxy-Konfiguration kann die Funktionalität von Defender for Endpoint stören. Nachdem du die Proxy-Einstellungen angewendet hast, führe es auf dem Gerät aus, mdatp connectivity test um die Verbindung zu testen.

Einstellungen für die Benutzeroberfläche

Verwalten Sie die Einstellungen für die Benutzeroberfläche von Microsoft Defender for Endpoint unter macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel userInterface
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Die Wörterbuchinhalte umfassen Einstellungen für die Sichtbarkeit des Symbols des Statusmenüs, die Feedback-Option und die Steuerung der Anmeldung für die Consumer-Version.

Konfigurieren Sie das Statusmenü-Symbol

Geben Sie an, ob das status Menüsymbol in der oberen rechten Ecke des Bildschirms ein- oder ausgeblendet werden soll.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel hideStatusMenuIcon
Datentyp Boolean
Mögliche Werte false (Standard)

true

Konfigurieren Sie die Rückkopplungsoption

Geben Sie an, ob Benutzer Feedback an Microsoft senden können, indem Sie Hilfe>Feedback senden auswählen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel userInitiatedFeedback
Datentyp String
Mögliche Werte enabled (Standard)

disabled

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.19.61 oder neuer.

Anmeldung für die Consumer-Version von Microsoft Defender steuern

Geben Sie an, ob sich Benutzer bei der Consumerversion von Microsoft Defender anmelden können.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel consumerExperience
Datentyp String
Mögliche Werte enabled (Standard)

disabled

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.60.18 oder neuer.

Einstellungen für Endpunkterkennung und -antwort

Verwalten Sie die Präferenzen für die Endpunkterkennung und -antwort (EDR)-Komponente von Microsoft Defender for Endpoint auf macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel edr
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Wörterbuchinhalt enthält Einstellungen für Gerätetags und Gruppenbezeichner.

Gerätekennzeichnungen

Gib einen Tag-Namen und -Wert an. Das GROUP Tag fügt den angegebenen Wert der Geräteseite im Microsoft Defender-Portal hinzu, wo Sie Geräte filtern und gruppieren können.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel tags
Datentyp Reihe von Wörterbüchern
Kommentare Jeder Eintrag im Array enthält ein key (einen Tag-Typ, z. B. GROUP) und eine value (die dem Gerät zugewiesene Tag-Zeichenfolge).
Tagtyp

Gib den Tag-Typ an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel key
Datentyp String
Mögliche Werte GROUP
Wert des Tags

Gib den Tag-Wert an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel value
Datentyp String
Mögliche Werte beliebige Zeichenfolge

Wichtig

  • Legen Sie pro Tagtyp nur einen Wert fest.
  • Wiederhole keinen Tag-Typ im selben Konfigurationsprofil.

Gruppenbezeichner

Gib die EDR-Gruppenkennung an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel groupIds
Datentyp String
Kommentare Die dem Gerät zugewiesene Gruppenkennung.

Schutz vor Manipulation

Verwalten Sie die Einstellungen für die Manipulationsschutzkomponente von Microsoft Defender for Endpoint auf macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel tamperProtection
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Wörterbuchinhalt enthält Einstellungen für Erzwingungsstufe und Ausschlüsse.

Erzwingungsstufe

Geben Sie das Durchsetzungsniveau für den Manipulationsschutz an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel enforcementLevel
Datentyp String
Mögliche Werte disabled

audit

block (Standardwert)

  • disabled: Schalten Sie den Manipulationsschutz aus. Defender for Endpoint blockiert oder meldet keine Manipulationsversuche.
  • audit: Melde Manipulationsversuche in der Cloud, ohne sie zu blockieren.
  • blockBlockieren und Melden Sie Manipulationsversuche in der Cloud.

Ausschlüsse

Definieren Sie Prozesse, die Microsoft Defender-Assets verändern können, ohne dass die Aktivität als Manipulation betrachtet wird. Geben Sie teamId, signingId, path oder eine Kombination dieser Werte an. Sie können auch festlegen args , um den erlaubten Prozess genauer zu identifizieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel exclusions
Datentyp Reihe von Wörterbüchern
Kommentare Jedes Wörterbuch kann einen Pfad, Team-ID, Signing-ID und Prozessargumente enthalten.
Pfad

Geben Sie den genauen Pfad der ausführbaren Datei des Prozesses an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel path
Datentyp String
Kommentare Für ein Shell-Skript geben Sie den genauen Pfad zum Interpreter-Binärcode an, zum Beispiel /bin/zsh. Wildcards werden nicht unterstützt.
Team-ID

Gib die Apple-Team-ID des Anbieters an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel teamId
Datentyp String
Kommentare Zum Beispiel ist UBF8T346G9die Microsoft-Team-ID .
Signatur-ID

Gib die Apple-Signing-ID des Pakets an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel signingId
Datentyp String
Kommentare Zum Beispiel ist com.apple.rubydie Ruby-Interpreter-Signing-ID .
Prozessargumente

Spezifizieren Sie Argumente, die in Kombination mit den anderen Werten den Prozess identifizieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel args
Datentyp Array aus Zeichenfolgen
Kommentare Prozessargumente müssen exakt mit den angegebenen Argumenten übereinstimmen und sind groß- und kleinschreibungssensitiv.

Das empfohlene Konfigurationsprofil bietet eine Basis der häufig verwendeten Schutzeinstellungen. Sowohl die Jamf Pro-Eigenschaftsliste als auch das Intune-XML-Profil in den folgenden Abschnitten wenden diese Einstellungen an.

Dieses Konfigurationsprofil (oder für Jamf Pro eine Property-Liste, die in benutzerdefinierten Einstellungen hochgeladen wird) wendet folgende Einstellungen an:

  • Aktivieren Sie Echtzeit-Schutz.
  • Geben Sie an, wie die folgenden Bedrohungstypen behandelt werden:
    • Blockiere potenziell unerwünschte Anwendungen.
    • Archivbomben, d. h. Dateien mit hoher Kompressionsrate, in Defender for Endpoint-Protokollen überprüfen.
  • Aktivieren sie automatische Security Intelligence-Updates.
  • Aktivieren Sie den von der Cloud bereitgestellten Schutz.
  • Aktivieren Sie die automatische Einsendung von Proben.

Verwenden Sie die folgende Eigenschaftsliste in Jamf Pro für das empfohlene Konfigurationsprofil:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Verwenden Sie den folgenden XML-Code für das empfohlene Intune-Profil:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Beispiel für ein vollständiges Konfigurationsprofil

Die folgenden Vorlagen für Jamf Pro und Intune demonstrieren eine erweiterte Auswahl an Microsoft Defender for Endpoint-Einstellungen. Verwenden Sie sie als Beispiele für fortgeschrittene Szenarien und fügen Sie nur die Einstellungen hinzu, die Ihre Organisation verlangt.

Achtung

Die Vorlagen enthalten Beispielwerte für Ausschlüsse, erlaubte Bedrohungen, Tags, Gruppenkennungen und Manipulationsschutzausschlüsse. Überprüfen und ersetzen oder entfernen Sie diese Werte vor der Bereitstellung. Insbesondere ermöglicht der allowedThreats Eintrag das Ausführen der EICAR-Testdatei.

Eigenschaftsliste für das vollständige Konfigurationsprofil von Jamf Pro

Die folgende Eigenschaftsliste zeigt ein erweitertes Defender for Endpoint-Konfigurationsprofil für Jamf Pro, einschließlich Antivirus-Engine, Cloud-Service, EDR, Manipulationsschutz und Benutzeroberflächen-Einstellungen:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune vollständiges Profil

Die folgende Payload für die mobile Konfiguration fasst alle verfügbaren macOS-Einstellungen für Defender for Endpoint in einem bereitstellbaren Intune-Profil zusammen. Es umfasst Antivirenmodul, Clouddienst, EDR, Manipulationsschutz und Benutzeroberflächeneinstellungen:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Überprüfung der Eigenschaftenliste

Die Eigentumsliste muss eine gültige .plist Datei sein. Bevor Sie das Profil hochladen oder bereitstellen, überprüfen Sie seine Syntax, indem Sie folgenden Befehl ausführen:

plutil -lint com.microsoft.wdav.plist

Wenn die Eigenschaftsliste gültig ist, wird der Befehl mit dem Exitcode 0 ausgeführt und gibt eine Ausgabe zurück, die in etwa der folgenden entspricht:

com.microsoft.wdav.plist: OK

Wenn die Eigenschaftsliste nicht gültig ist, gibt der Befehl den Exit-Code 1 zurück und zeigt einen Fehler an, der das Problem beschreibt.

Bereitstellung von Konfigurationsprofilen

Nachdem Sie das Konfigurationsprofil erstellt und validiert haben, stellen Sie es mit Ihrem Verwaltungstool bereit. Verwenden Sie com.microsoft.wdav dies als Präferenzdomäne oder als benutzerdefinierten Konfigurationsprofilnamen. Defender for Endpoint erkennt die Präferenzen nicht, wenn du einen anderen Wert verwendest.

Jamf Pro-Einsatz

Jamf Pro ist ein separates Drittanbieterprodukt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Um Jamf Pro zu nutzen, benötigt Ihre Organisation ein separates Jamf Pro-Abonnement. Für Produkt- und Abonnementinformationen siehe Jamf Pro. Wenn Ihre Organisation Jamf Pro nicht nutzt, verwenden Sie eine andere Konfigurationsmethode in diesem Artikel, falls verfügbar.

Um Präferenzen mit dem aktuellen Jamf Pro-Schema oder der Legacy property-list-Methode bereitzustellen, siehe Defender-Einstellungen konfigurieren in Jamf Pro. Weitere Informationen von Jamf finden Sie unter Bereitstellung benutzerdefinierter Computerkonfigurationsprofile mit der Payload „Apps und benutzerdefinierte Einstellungen“.

Bereitstellung von Intune

Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

Um das benutzerdefinierte Konfigurationsprofil in Intune zu erstellen und bereitzustellen, siehe Set policies in Microsoft Intune.

Weitere MDM-Lösungen

Um das Konfigurationsprofil mit einer anderen MDM-Lösung bereitzustellen, siehe Deploy Defender for Endpoint Settings.

Die folgenden Ressourcen bieten weitere Informationen zu macOS-Konfigurationsprofilen und den Voreinstellungen für Defender for Endpoint: